分析云存储访问模式
使用场景
- 在调查需要分析云存储访问模式的安全事件时
- 在针对该领域构建检测规则或威胁狩猎查询时
- 在 SOC 分析师需要此类分析的结构化流程时
- 在验证相关攻击技术的安全监控覆盖范围时
前置条件
- 熟悉云安全概念和工具
- 拥有可用于安全执行的测试或实验环境
- 已安装 Python 3.8+ 及所需依赖
- 拥有执行任何测试活动的相应授权
操作步骤
- 安装依赖:
pip install boto3 requests
- 使用 AWS CLI 或 boto3 查询 CloudTrail 中的 S3 Data Events。
- 建立访问基线:每小时请求量、每用户对象计数、来源 IP 历史记录。
- 检测异常:
- 非工作时间访问(当地时间 8am-6pm 之外)
- 大批量下载:单个主体在 1 小时内超过 100 次 GetObject 调用
- 出现过去 30 天内未见的新来源 IP
- ListBucket 枚举峰值(侦察指示信号)
- 生成按优先级排序的发现报告。
python scripts/agent.py --bucket my-sensitive-data --hours-back 24 --output s3_access_report.json
示例
CloudTrail S3 Data Event
{"eventName": "GetObject", "requestParameters": {"bucketName": "sensitive-data", "key": "financials/q4.xlsx"},
"sourceIPAddress": "203.0.113.50", "userIdentity": {"arn": "arn:aws:iam::123456789012:user/analyst"}}